Défense contre le Phishing AitM avec Passkeys FIDO2
La liaison d'origine cryptographique dans FIDO2 et les Passkeys neutralise le vol de cookies automatisé orchestré par des outils comme Evilginx.

La prolifération des cadres d'attaque Adversary-in-the-Middle (AitM) a anéanti l'efficacité des architectures d'authentification multifacteur (MFA) traditionnelles. Pendant des années, les spécialistes de la sécurité informatique ont considéré que l'adjonction de mots de passe à usage unique (TOTP) ou de validations par SMS suffisait à contrer le vol d'identifiants d'entreprise.
Toutefois, l'automatisation des proxys inverses avancés — tels qu'Evilginx, Modlishka ou Muraena — permet aux attaquants de s'interposer de manière totalement transparente entre la cible et le portail d'authentification authentique. En relayant les paquets réseau en temps réel, ces outils capturent directement le cookie de session authentifié au moment précis où l'utilisateur valide son deuxième facteur. Le seul standard capable de neutraliser mathématiquement cette menace est FIDO2 / WebAuthn à travers le déploiement généralisé des Passkeys.
La mécanique d'interception d'une session par proxy inverse
Pour saisir les faiblesses du MFA traditionnel, il est indispensable de détailler la chronologie d'une attaque par proxy inverse AitM :
- Piégeage de l'utilisateur par ingénierie sociale : L'attaquant adresse un e-mail dirigeant l'employé vers un nom de domaine typographiquement proche du service légitime (ex.
login.microsoft.portail-identite.com). - Relais bidirectionnel en continu : Le serveur malveillant clone instantanément l'interface officielle en se connectant en amont aux serveurs du fournisseur d'identité (IdP).
- Collecte des identifiants et du code temporaire : La victime saisit son identifiant, son mot de passe et le code à six chiffres généré par son application mobile.
- Validation et émission du jeton de session : Le fournisseur d'identité valide les informations transmises par le proxy et délivre les cookies de session officiels (
ESTSAUTH,session_id). - Interception et détournement de la session : Le proxy intercepte les en-têtes
Set-Cookie, archive la session dans sa base de données et l'injecte dans le navigateur de l'attaquant, contournant toutes les protections ultérieures.
Tableau comparatif de résilience face au phishing moderne
| Méthode d'Authentification | Attaque par Force Brute | Phishing par Formulaire Statique | Phishing par Proxy Inverse AitM |
|---|---|---|---|
| Mot de Passe Unique | Très vulnérable | Totalement compromis | Totalement compromis |
| Validation par SMS | Modérément résistant | Sensible au SIM Swapping | Compromis (code relayé en direct) |
| Application TOTP | Hautement résistant | Résistant | Compromis (code relayé en direct) |
| Notification Push Mobile | Hautement résistant | Vulnérable à la fatigue MFA | Compromis (validation interceptée) |
| Passkeys FIDO2 / WebAuthn | Inviolable (clé asymétrique) | Inviolable (contrôle du domaine) | Totalement inviolable (liaison d'origine) |
Pour auditer la configuration de vos cookies d'authentification et prévenir les fuites de jetons, évaluez vos plateformes avec notre analizador de cookies, ou estimez l'exposition de votre annuaire d'entreprise via le analizador de amenazas.
Le principe de liaison cryptographique au domaine web
L'invulnérabilité de FIDO2 repose sur une règle cryptographique intégrée aux navigateurs modernes : la liaison absolue à l'origine web (Origin Binding). Contrairement aux méthodes manuelles où l'utilisateur doit vérifier l'URL, c'est le moteur du navigateur qui certifie l'identité du serveur.
// Déclenchement d'une assertion WebAuthn résistante au phishing
const publicKeyCredentialRequestOptions = {
challenge: Uint8Array.from(window.atob(serverChallengeBase64), c => c.charCodeAt(0)),
allowCredentials: [{
id: Uint8Array.from(window.atob(credentialIdBase64), c => c.charCodeAt(0)),
type: 'public-key',
transports: ['internal', 'usb', 'nfc']
}],
timeout: 60000,
userVerification: 'required',
rpId: 'tecnocrypter.com' // Validé par le navigateur
};
const assertion = await navigator.credentials.get({
publicKey: publicKeyCredentialRequestOptions
});
Lors de l'appel, le navigateur communique avec la puce matérielle (Apple Secure Enclave, Windows Hello ou clé FIDO USB). Le composant vérifie que le paramètre rpId concorde avec l'origine de l'onglet. Face à un domaine malveillant, le navigateur transmet le faux nom de domaine ; l'authentificateur matériel ne trouve aucune clé privée associée et refuse catégoriquement d'émettre une signature numérique.
Plan de déploiement et de durcissement en entreprise
- Obligation des clés FIDO2 physiques pour les profils à hauts privilèges : Imposer des clés physiques certifiées pour les administrateurs système et les gestionnaires de fonds.
- Suppression des canaux de secours vulnérables : Désactiver les mécanismes de récupération par SMS ou messagerie vocale afin d'empêcher les attaques de rétrogradation.
- Adoption des Passkeys d'entreprise managées : Déployer des Passkeys gérées par les profils MDM de l'entreprise pour concilier ergonomie et sécurité.
- Mise en œuvre du Token Binding (DPoP) : Assujettir les cookies et jetons d'accès OAuth à des clés éphémères générées par le navigateur du client.
- Surveillance des anomalies de session : Bloquer immédiatement les sessions présentant des sauts géographiques suspects ou des empreintes TLS incohérentes.
- Campagnes régulières d'entraînement pratique : Sensibiliser les collaborateurs à l'utilisation des invites biométriques matérielles au détriment de la saisie manuelle de mots de passe.
- Validation de l'état de conformité des terminaux : Exiger un certificat de santé matérielle de la machine avant d'autoriser l'utilisation de Passkeys.
- Révocation instantanée des sessions : Automatiser l'invalidation des jetons dès la détection de comportements anormaux sur le réseau.
Pour enrichir vos connaissances sur les techniques de compromission de session, consultez notre dossier technique expliquant comment les attaques de détournement de session contournent le 2fa, découvrez les avancées de la alliance fido et le standard ctap 2.2 pour la biometrie, et parcourez notre guide sur la formation anti-phishing pour equipes d'entreprise.
Neutraliser définitivement la compromission des identités
La généralisation de l'authentification résistante au phishing consacre la fin des secrets partagés et des formulaires d'accès vulnérables. En adossant la validation d'identité à des clés asymétriques scellées dans le matériel et couplées aux origines web, les entreprises éliminent le premier vecteur d'intrusion informatique à l'échelle planétaire.


